← Retour au blog

Journalisation et traçabilité : prouver ce que votre IA a fait, et quand

25 septembre 2026 · 6 min de lecture

Votre système d'IA a pris une décision hier. Pouvez-vous prouver ce qu'il a fait, sur quelle base, et à quelle heure précise ? Si la réponse est non — ou même « peut-être » — vous êtes déjà en retard sur les obligations du règlement (UE) 2024/1689. Depuis le 2 août 2026, les exigences de transparence de l'article 50 sont entrées en vigueur. Et même si les exigences spécifiques aux systèmes à haut risque ont été reportées par le règlement omnibus (UE) 2026/1744, la journalisation et la traçabilité constituent une fondation commune à toute stratégie de conformité sérieuse. Cet article vous explique ce que ces notions recouvrent juridiquement, pourquoi elles comptent dès aujourd'hui, et comment les mettre en place sans transformer votre PME en département de conformité.

Qu'est-ce que la journalisation dans le contexte de l'AI Act ?

La journalisation (logging en anglais) désigne l'enregistrement automatique et horodaté de toutes les opérations significatives réalisées par un système d'IA : données d'entrée reçues, décisions ou recommandations produites, version du modèle utilisée, identité de l'opérateur ou de l'utilisateur concerné, et résultat effectivement appliqué. Ce n'est pas simplement un fichier de débogage technique. C'est une trace juridiquement exploitable.

L'article 12 du règlement impose aux systèmes d'IA à haut risque de disposer de capacités de journalisation automatique permettant de reconstituer le fonctionnement du système sur toute la durée de son cycle de vie. Ces obligations haut risque (annexe III) sont reportées au 2 décembre 2027 grâce à l'omnibus. Mais attention : ce report ne signifie pas que vous pouvez ignorer le sujet jusqu'en novembre 2027. Il signifie que vous avez du temps pour construire une architecture de journalisation solide — et que ce temps commence à s'écouler maintenant.

Traçabilité : au-delà du simple log, une chaîne de responsabilité

La traçabilité va un cran plus loin que la journalisation. Elle consiste à pouvoir relier chaque décision d'un système d'IA à l'ensemble de sa chaîne causale : quel jeu de données d'entraînement, quelle version du modèle, quels paramètres de configuration, quelle instruction humaine préalable. L'objectif est double : permettre un audit post hoc en cas de litige ou de contrôle, et démontrer que votre organisation exerce bien une supervision humaine effective.

Concrètement, si votre outil d'aide au recrutement a écarté un candidat, vous devez être capable de répondre à un inspecteur ou à un juge : « Le 14 septembre 2026 à 10h23, le système version 2.3.1 a attribué un score de 42/100 à ce profil, sur la base des critères X, Y, Z, validés par notre responsable RH le 1er juin 2026. » Sans cette chaîne documentaire, vous ne prouvez rien.

Ce qui s'applique déjà depuis le 2 août 2026

Depuis le 2 août 2026, l'article 50 du règlement est pleinement applicable. Il impose notamment que tout système d'IA interagissant avec des humains signale clairement cette interaction, et que les contenus générés artificiellement soient marqués comme tels. Ces obligations de transparence ont une dimension directement liée à la traçabilité : pour prouver qu'un contenu a bien été marqué, ou qu'un utilisateur a bien été informé, il faut des logs.

Par ailleurs, l'obligation de l'article 4 sur l'AI literacy — la formation du personnel à l'IA — est applicable depuis le 2 février 2025. Former vos équipes inclut de leur expliquer comment lire et interpréter les journaux produits par vos systèmes. Un log que personne ne sait lire n'a aucune valeur opérationnelle.

Comment mettre en place une journalisation conforme dans une PME ?

La bonne nouvelle : vous n'avez pas besoin d'une infrastructure digne d'une banque centrale. Voici les quatre piliers d'une journalisation adaptée aux PME.

1. Horodatage fiable et non falsifiable. Chaque événement doit porter un timestamp précis, idéalement synchronisé sur un serveur de temps certifié (NTP). Conservez vos logs dans un environnement en écriture seule, pour éviter toute modification ultérieure.

2. Granularité suffisante. Enregistrez les entrées et sorties du modèle, la version exacte utilisée, l'identifiant de l'utilisateur ou du processus déclencheur, et le résultat appliqué (pas seulement recommandé). Si votre IA génère un email, loggez le prompt, la réponse brute, et le texte effectivement envoyé.

3. Durée de conservation adaptée. L'article 12 évoque une conservation alignée sur le cycle de vie du système. En pratique, pour les systèmes à haut risque, une durée minimale de cinq ans est généralement recommandée par les juristes spécialisés. Pour les autres systèmes, alignez-vous sur vos obligations RGPD et contractuelles existantes.

4. Accès structuré pour les audits. Vos logs doivent être consultables rapidement par un auditeur externe ou une autorité nationale. Prévoyez un format d'export standardisé (JSON, CSV structuré) et documentez la procédure d'accès. Si vous utilisez des solutions d'automatisation et d'IA pour PME — comme celles proposées par AInspiration, spécialiste de l'IA et de l'automatisation pour les entreprises — vérifiez que les outils déployés exposent bien une API ou un module de journalisation exploitable.

Les erreurs classiques à éviter dès maintenant

Dans les PME qui ont commencé leur démarche de conformité, on observe régulièrement les mêmes écueils. Premier écueil : confondre les logs applicatifs généraux (erreurs serveur, temps de réponse) avec les logs de décision IA. Ce sont deux couches distinctes, et seule la seconde compte pour l'AI Act. Deuxième écueil : déléguer entièrement la question au fournisseur du modèle. Si vous êtes déployeur d'un système d'IA, vous restez responsable de la journalisation côté usage, même si le fournisseur assure la journalisation côté modèle. Troisième écueil : ne pas tester la procédure de restitution des logs. Avoir des logs inaccessibles en cas d'audit revient à ne pas en avoir.

Notez également que si votre activité implique des contenus audio ou vocaux générés par IA — par exemple pour des productions sonores ou des messages automatisés — les obligations de marquage de l'article 50 s'appliquent pleinement. Des acteurs comme Distr Action, studio de production audio et voice-over, intègrent désormais ces contraintes dans leurs livrables pour garantir la conformité de leurs clients.

Conclusion : la traçabilité, socle de votre conformité à long terme

La journalisation et la traçabilité ne sont pas des contraintes bureaucratiques : elles sont la preuve matérielle que votre organisation maîtrise ce que ses systèmes d'IA font réellement. Avec les obligations de transparence déjà en vigueur depuis le 2 août 2026, et les exigences haut risque de l'annexe III qui arrivent au 2 décembre 2027, chaque semaine passée sans architecture de logs solide est une semaine de retard supplémentaire à rattraper.

La bonne démarche commence par un état des lieux précis : quels systèmes d'IA utilisez-vous, lesquels produisent des décisions à documenter, et quel est votre niveau de maturité actuel en matière de journalisation ? Audityo vous permet de réaliser ce diagnostic en quelques minutes, sans jargon juridique, et d'obtenir un plan d'action priorisé adapté à votre taille et votre secteur.

Faites le point sur votre conformité dès aujourd'hui : accédez au diagnostic gratuit sur audityo.eu et identifiez vos lacunes de traçabilité avant qu'elles ne deviennent un problème.